08.09.2026
Система CVE трещит по швам из-за огромного количества уязвимостей, обнаруженных с применением ИИ
Перегрузка системы CVE: NIST переходит на выборочную обработку уязвимостей из-за массового применения ИИ
Национальный институт стандартов и технологий США (NIST) публично признал, что база данных уязвимостей NVD и система CVE испытывают критическую перегрузку. В связи с этим ведомство объявило о вынужденном переходе на систему приоритетной (выборочной) обработки поступающих отчетов.
Причиной кризиса стал взрывной рост числа обнаруженных брешей: с 2020 по 2025 год количество сообщений о CVE выросло на 263%. Только за 2025 год NIST обработал рекордные 42 000 уязвимостей (+45% к предыдущему пику), однако централизованная система больше не справляется с поступающим потоком.
Главный катализатор перегрузки — активное внедрение ИИ-инструментов, которые позволяют исследователям и злоумышленникам находить ошибки в коде в автоматическом режиме и в беспрецедентных объемах.
Причиной кризиса стал взрывной рост числа обнаруженных брешей: с 2020 по 2025 год количество сообщений о CVE выросло на 263%. Только за 2025 год NIST обработал рекордные 42 000 уязвимостей (+45% к предыдущему пику), однако централизованная система больше не справляется с поступающим потоком.
Главный катализатор перегрузки — активное внедрение ИИ-инструментов, которые позволяют исследователям и злоумышленникам находить ошибки в коде в автоматическом режиме и в беспрецедентных объемах.
Новые правила NVD: какие CVE останутся без глубокого анализа?
С 15 апреля 2026 года NIST вводит жесткую сортировку уязвимостей по приоритетам для проведения обогащения данных (оценка CVSS, категории CWE и векторы атак).
Приоритетная обработка будет применяться только к:
Все остальные отчёты получат статус «Наименьший приоритет — не планируется немедленное обогащение», а NIST перестанет самостоятельно выставлять им базовую оценку риска, переложив эту задачу на самих авторов репортов. Записи, опубликованные до 1 марта 2026 года и оставшиеся без анализа, отправляются в архив без планов на обработку.
В самом NIST признают: новый порядок несовершенен, и часть критических угроз в коммерческом и корпоративном ПО может проскользнуть незамеченной.
Приоритетная обработка будет применяться только к:
- Активно эксплуатируемым угрозам: CVE, внесенным в каталог Known Exploited Vulnerabilities (KEV) агентства CISA (цель — обработка за 1 рабочий день).
- ПО для госсектора: Уязвимостям в программном обеспечении, используемом в федеральных ведомствах.
- Критически важному ПО: Решениям, от которых зависит функционирование ключевой инфраструктуры.
Все остальные отчёты получат статус «Наименьший приоритет — не планируется немедленное обогащение», а NIST перестанет самостоятельно выставлять им базовую оценку риска, переложив эту задачу на самих авторов репортов. Записи, опубликованные до 1 марта 2026 года и оставшиеся без анализа, отправляются в архив без планов на обработку.
В самом NIST признают: новый порядок несовершенен, и часть критических угроз в коммерческом и корпоративном ПО может проскользнуть незамеченной.
Почему слепой мониторинг CVE больше не работает и как защитить бизнес?
Ситуация с NVD наглядно показывает: ориентироваться только на публичные базы CVE при патч-менеджменте становится опасно. Огромная часть реальных уязвимостей в корпоративном ПО будет неделями или месяцами оставаться без официальной оценки риска.
Для защиты корпоративного периметра и инфраструктуры необходимо сместить фокус с пассивного ожидания патчей на концепцию Zero Trust (Нулевое доверие) и непрерывную проактивную защиту:
1. Минимизация поверхности атаки: Изоляция внутренних сервисов, базы данных и АСУ ТП от внешнего Интернета.
2. Взаимная аутентификация (mTLS): Даже если в веб-сервисе или API присутствует уязвимость нулевого дня (0-day), злоумышленник не сможет до нее добраться без валидного клиентского цифрового сертификата.
3. Использование Private PKI: Автоматизированное управление цифровыми сертификатами позволяет строго контролировать все точки входа и устройства в сети.
Для защиты корпоративного периметра и инфраструктуры необходимо сместить фокус с пассивного ожидания патчей на концепцию Zero Trust (Нулевое доверие) и непрерывную проактивную защиту:
1. Минимизация поверхности атаки: Изоляция внутренних сервисов, базы данных и АСУ ТП от внешнего Интернета.
2. Взаимная аутентификация (mTLS): Даже если в веб-сервисе или API присутствует уязвимость нулевого дня (0-day), злоумышленник не сможет до нее добраться без валидного клиентского цифрового сертификата.
3. Использование Private PKI: Автоматизированное управление цифровыми сертификатами позволяет строго контролировать все точки входа и устройства в сети.
Проактивная киберзащита и аудит от Центра цифровой безопасности essl.by
Не ждите, пока уязвимости в вашем ПО появятся в публичных базах CVE. Обеспечьте эшелонированную защиту вашей ИТ-инфраструктуры уже сегодня.
Центр цифровой безопасности essl.by предлагает предприятиям и организациям Республики Беларусь:
Защитите свой бизнес от неизвестных угроз и уязвимостей 0-day. Свяжитесь со специалистами essl.by
Центр цифровой безопасности essl.by предлагает предприятиям и организациям Республики Беларусь:
- Аудит кибербезопасности, анализ защищенности внешнего периметра и поиск скрытых уязвимостей;
- Проектирование и развертывание частных центров сертификации (Private CA / PKI) для полной изоляции критических сервисов;
- Внедрение решений на базе mTLS и современного стандарта TLS 1.3 для защиты данных от несанкционированного доступа.
Защитите свой бизнес от неизвестных угроз и уязвимостей 0-day. Свяжитесь со специалистами essl.by